♒️
Ботнет напрокатКогда мы пользуемся шерингом — берём самокат или пауэрбанк, — редко задумываемся, что за этим стоит огромная сеть из более чем 100 000 IoT-устройств, где даже одна ошибка может обернуться неприятными последствиями для пользователей. А угрозы подстерегают на каждом уровне: от уязвимостей в железе и мобильных клиентах до брешей в админках и на этапе производства.
🧑🏻💻 Данила Урванцев, инженер по информационной безопасности шеринговых сервисов в Яндексе, на
ИТ-Пикнике 2026 рассказал, как устроен шеринг в Яндексе, рассмотрел точки входа для нарушителей и объяснил, как защищаться.
♒️
Что такое шерингШеринговый сервис — это мобильное приложение или сайт, где вы выбираете модуль, например «Самокаты», а дальше подходите к IoT-устройству на улице, сканируете QR-код и начинаете пользоваться. Помимо этого, неотъемлемой частью шеринговых сервисов является операционная деятельность: перезарядка самокатов, перевозка батарей, установка станций «Бери Заряд».
🆕
Цепочка шеринга: мобильное приложение → сервер → продуктовый сервер → телематический сервер → IoT-устройство.
Какая здесь есть специфика с точки зрения ИБ:🟣
Физическая доступность. Устройство стоит на улице, его можно потрогать
🟣
Устройство не всегда на связи. Проблемы с интернетом или оператором могут помешать обновлениям
🟣
Массовость парка. В шеринговых сервисах Яндекса более 100 000 устройств
🟣
Высокая цена ошибки. Если злоумышленник взломает IoT-устройство, то он потенциально может вывести его из строя
Что может атаковать нарушитель🟣 Цепочки поставок — программные или аппаратные закладки в прошивках, уязвимости в библиотеках
🟣 Телематику — физический доступ к устройствам, слабые ключи, небезопасные протоколы взаимодействия
🟣 Клиентский продукт — взлом приложения или его серверной части
🟣 Операционный продукт — слабые пароли на админских интерфейсах, незакрытые уязвимости
♒️
Почему это опасноЕсли злоумышленник компрометирует не одно устройство, а весь парк, он получает сеть из множества устройств — это называется
«ботнет».♒️
Как мы защищаемся🔒Наш ключевой подход —
shift left. Чем раньше мы сможем выявить неправильные архитектурные подходы и уязвимости, тем проще будет это исправить.
Что делаем:🟣 Проводим ревью архитектуры и строим модель угроз для новых устройств
🟣 Выдвигаем требования к прошивкам и протоколам
🟣 Используем статический и динамический анализы кода
🟣 Контролируем зависимости и предотвращаем утечки секретов
🟣 Выполняем аудиты, пентесты, мониторим аномалии парка, а также развиваем программу
«Охота за ошибками» для внешних исследователей
В полном выступлении — разбор багов из практики, обсуждение процессов безопасности и инструментов автоматизации, а также советы разработчикам.📺
Посмотреть доклад можно здесь
Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity